Politica de confidențialitate
Ultima actualizare: 20 mai 2026
1. Operatorul de date
cepaos LLC, societate cu răspundere limitată înregistrată în statul Wyoming, Statele Unite, este operatorul datelor cu caracter personal colectate prin platforma cepaos („Platforma”).
- E-mail de contact: privacidad@cepaos.com
- Responsabil cu protecția datelor: dpo@cepaos.com
Reprezentant în UE (art. 27 RGPD): Desemnarea unui reprezentant în UE în temeiul articolului 27 din Regulamentul general privind protecția datelor este în curs de formalizare. Datele de contact finale vor fi publicate în termen de 14 zile. Până atunci, solicitările privind protecția datelor ale rezidenților din UE pot fi trimise la privacy@cepaos.com.
2. Datele cu caracter personal pe care le colectăm
2.1 Date furnizate de Utilizator
- Numele complet și funcția
- Adresa de e-mail
- Numărul de telefon (opțional)
- Denumirea organizației, codul fiscal (CUIT/NIF) și adresa fiscală
- Informațiile de facturare și metodele de plată (procesate de dLocalGo)
- Datele de profil ale contului și preferințele
2.2 Date colectate automat
- Adresa IP și date aproximative de geolocalizare
- Tipul de browser și sistemul de operare
- Paginile vizitate, timpul petrecut pe pagină și fluxurile de navigare
- Identificatorii dispozitivului și cookie-urile (a se vedea Politica privind cookie-urile)
- Jurnalele de acces și jurnalele de securitate
2.3 Datele organizației
Utilizatorul poate introduce date operaționale despre organizația sa (stocuri, loturi, procese de producție, date comerciale). Aceste date sunt prelucrate în conformitate cu Termenii și condițiile și cu Contractul-cadru de servicii aplicabil. cepaos tratează aceste date drept informații confidențiale ale Clientului.
3. Temeiurile juridice ale prelucrării
Prelucrăm datele cu caracter personal în temeiul următoarelor baze legale:
- Executarea contractului: pentru a furniza serviciul contractat și a gestiona contul Utilizatorului.
- Consimțământul: pentru comunicări de marketing, analize neesențiale și cookie-uri opționale. Consimțământul poate fi retras oricând.
- Interesul legitim: pentru a îmbunătăți securitatea platformei, a preveni frauda și a genera analize agregate.
- Obligația legală: pentru a respecta obligațiile fiscale, evidențele contabile și solicitările autorităților competente.
4. Scopurile prelucrării
- Furnizarea și întreținerea serviciului Platformei
- Gestionarea contului, a autentificării și a controalelor de acces
- Procesarea plăților și a facturării prin dLocalGo
- Trimiterea notificărilor operaționale și de securitate
- Furnizarea de asistență tehnică Utilizatorului
- Îmbunătățirea Platformei prin analize agregate și anonimizate
- Respectarea obligațiilor legale și de reglementare
- Prevenirea fraudei și asigurarea securității Platformei
- Trimiterea comunicărilor de marketing (numai cu consimțământ)
5. Partajarea datelor
cepaos nu vinde date cu caracter personal. Partajăm datele numai cu:
5.1 Subcontractanți
Următorii furnizori prelucrează date cu caracter personal în numele cepaos, în calitate de subcontractanți, în baza unor acorduri de prelucrare a datelor (DPA) și, după caz, în baza clauzelor contractuale standard (SCC) ale Comisiei Europene sau prin certificarea în cadrul EU-U.S. Data Privacy Framework, ca mecanism de transfer internațional. Pentru mai multe detalii, consultați secțiunile 6 și 10.
| Furnizor | Funcție | Locație | Temei juridic / mecanism |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Date partajate cu Stripe (Utilizatori din afara Americii Latine): adresa de e-mail a administratorului, denumirea organizației, Stripe Customer ID și Stripe PaymentMethod ID (tokenizat). cepaos nu primește și nu stochează numărul cardului.
Date partajate cu dLocal Go (Utilizatori din America Latină): adresa de e-mail a administratorului, identificatorul clientului și tokenul cardului. cepaos nu primește și nu stochează numărul cardului.
5.2 Autorități
Putem divulga date cu caracter personal atunci când acest lucru este impus printr-o hotărâre judecătorească, la solicitarea unei autorități competente sau atunci când este necesar pentru a proteja drepturile, bunurile ori siguranța cepaos, a utilizatorilor noștri sau a publicului.
5.3 Consultanți externi autorizați de Organizație
Atunci când administratorul unei Organizații invită un consultant extern (de exemplu, un oenolog consultant) să acceseze datele acelei Organizații, consultantul acționează ca destinatar autorizat de Organizația însăși, care este operatorul datelor sale. cepaos doar execută această instrucțiune în calitate de persoană împuternicită de operator: permite accesul cu nivelul de permisiune stabilit de Organizație (doar citire sau consultant), îl înregistrează (invitație, acceptare și revocare) și îl încetează imediat atunci când Organizația îl revocă. Consultantul extern nu este subcontractant al cepaos și nu primește date de la nicio altă Organizație în afara celor care l-au invitat în mod expres.
6. Transferuri internaționale
Datele cu caracter personal pot fi transferate în țări din afara jurisdicției Utilizatorului, inclusiv în Statele Unite. Aplicăm următoarele garanții:
- Clauzele contractuale standard (SCC) aprobate de Comisia Europeană
- Evaluări ale impactului transferului, după caz
- Acorduri de prelucrare a datelor (DPA) cu toți subcontractanții
- Criptare în tranzit (TLS 1.3) și în repaus (AES-256)
Plățile din America Latină sunt procesate de Dlocal LLP (Anglia și Țara Galilor, Regatul Unit). Transferul către Regatul Unit se întemeiază pe decizia de adecvare a Comisiei Europene (Decizia de punere în aplicare (UE) 2021/1772 a Comisiei, prelungită până la 27 decembrie 2031 prin Decizia de punere în aplicare (UE) 2025/2574). dLocal prelucrează, de asemenea, date de plată în țările în care operează și prin intermediul achizitorilor locali din țara plătitorului; potrivit notificării de confidențialitate a dLocal, transferurile către țări fără decizie de adecvare sunt protejate prin clauze contractuale standard aprobate de UE și de Regatul Unit. Țările de prelucrare pot include Uruguay, care beneficiază de o decizie de adecvare (Decizia de punere în aplicare 2012/484/UE a Comisiei).
7. Păstrarea datelor
- Datele contului: pe durata abonamentului, plus 30 de zile după anulare.
- Evidențele de facturare: 10 ani (obligație fiscală legală).
- Jurnalele de securitate: 12 luni.
- Datele analitice: 24 de luni, în formă agregată și anonimizată.
- Copiile de siguranță: șterse în termen de 90 de zile după ștergerea datelor originale.
8. Securitate
Aplicăm măsuri tehnice și organizatorice pentru a proteja datele cu caracter personal, inclusiv:
- Criptare în tranzit (TLS 1.3) și în repaus (AES-256)
- Izolare între organizații cu Row Level Security (RLS) în PostgreSQL
- Autentificare securizată pe bază de tokenuri prin Supabase Auth
- Limitarea ratei și protecție împotriva atacurilor de tip forță brută
- Monitorizare continuă a securității și alerte automate
- Control al accesului pe bază de roluri (RBAC)
- Audituri de securitate periodice
9. Drepturile persoanei vizate
În temeiul legislației aplicabile, Utilizatorul are următoarele drepturi:
- Acces: să solicite o copie a datelor cu caracter personal pe care le deținem.
- Rectificare: să corecteze datele inexacte sau incomplete.
- Ștergere: să solicite ștergerea datelor cu caracter personal.
- Portabilitate: să primească datele într-un format structurat, care poate fi citit automat (CSV, JSON).
- Opoziție: să se opună prelucrării întemeiate pe interesul legitim.
- Restricționare: să restricționeze temporar prelucrarea în anumite cazuri.
- Retragerea consimțământului: să își retragă oricând consimțământul, fără a afecta legalitatea prelucrării anterioare.
Pentru a vă exercita aceste drepturi, contactați privacidad@cepaos.com. Vom răspunde în termen de o lună de la primirea solicitării (art. 12 RGPD).
10. Conformitate specifică fiecărei jurisdicții
RGPD Uniunea Europeană / Spațiul Economic European
Pentru utilizatorii din UE/SEE, cepaos respectă Regulamentul general privind protecția datelor (RGPD). Temeiuri juridice: articolul 6 alineatul (1) litera (a) consimțământul, litera (b) executarea contractului, litera (c) obligația legală, litera (f) interesul legitim. Transferurile în afara SEE se efectuează pe baza Clauzelor contractuale standard (SCC). Utilizatorul are dreptul de a depune o plângere la autoritatea de supraveghere din țara sa de reședință.
LGPD Brazilia
Pentru utilizatorii din Brazilia, cepaos respectă Lei Geral de Proteção de Dados (LGPD). Utilizatorul își poate exercita drepturile prevăzute la articolul 18 din LGPD. Consimțământul este necesar potrivit articolului 7 din LGPD. Plângerile pot fi depuse la ANPD (Autoridade Nacional de Proteção de Dados).
California, Statele Unite — Drepturile de confidențialitate din California
Pentru rezidenții din California, cepaos respectă California Consumer Privacy Act (CCPA), astfel cum a fost modificat prin California Privacy Rights Act (CPRA). Rezidenții din California au următoarele drepturi:
- Dreptul de a ști ce informații personale sunt colectate, utilizate, partajate sau vândute (Cal. Civ. Code §§ 1798.110, 1798.115).
- Dreptul la ștergere a informațiilor personale deținute de companii (§ 1798.105).
- Dreptul la rectificare a informațiilor personale inexacte (§ 1798.106).
- Dreptul de a refuza vânzarea sau partajarea informațiilor personale (§§ 1798.120, 1798.121).
- Dreptul de a limita utilizarea informațiilor personale sensibile (§ 1798.121).
- Dreptul la nediscriminare pentru exercitarea acestor drepturi (§ 1798.125).
Nu vindeți și nu partajați informațiile mele personale. Rezidenții din California își pot exercita oricând dreptul de a refuza vânzarea sau partajarea informațiilor lor personale accesând /legal/do-not-sell sau scriind la privacidad@cepaos.com. cepaos va da curs solicitărilor de refuz în termen de 15 zile lucrătoare, conform reglementărilor CPRA.
Nu vindem și nu partajăm în cunoștință de cauză informațiile personale ale consumatorilor cu vârsta sub 16 ani. Platforma este destinată exclusiv operațiunilor comerciale B2B și nu se adresează minorilor.
POPIA Africa de Sud
Pentru utilizatorii din Africa de Sud, cepaos respectă Protection of Personal Information Act (POPIA). Responsabilul cu informațiile (Information Officer) poate fi contactat la dpo@cepaos.com. Plângerile pot fi depuse la Information Regulator.
Ley 25.326 Argentina
cepaos respectă Legea 25.326 privind protecția datelor cu caracter personal și Decretul său de reglementare 1558/2001. Persoana vizată își poate exercita drepturile de acces, rectificare și ștergere prevăzute la articolele 14, 16 și 17 din lege. Autoritatea de supraveghere este Agencia de Acceso a la Información Pública (AAIP). Înregistrarea în registrul RNBD al AAIP este în curs — numărul oficial este în așteptare (dosarul nr. 291, din 29.03.2026).
11. Minori
Platforma este destinată exclusiv operațiunilor comerciale (B2B) și nu colectează în mod intenționat date de la persoane cu vârsta sub 18 ani. Dacă aflăm că am colectat date de la un minor, le vom șterge imediat.
12. Modificări ale prezentei politici
cepaos poate actualiza periodic prezenta Politică de confidențialitate. Modificările vor fi notificate cu cel puțin 30 de zile în avans prin e-mail și/sau printr-un aviz pe Platformă. Data ultimei actualizări este indicată la începutul acestui document.
13. Contact
Pentru întrebări privind confidențialitatea și protecția datelor:
- Confidențialitate: privacidad@cepaos.com
- DPO: dpo@cepaos.com
- cepaos LLC — Wyoming, Statele Unite
Acești termeni pot fi actualizați periodic. Versiunea în vigoare este cea publicată pe cepaos.com. Pentru întrebări juridice, contactați legal@cepaos.com.